This is the Trace Id: ded0088dd4fb8f9218fd27a8b6b64ad0
在会议室里拿着平板电脑的男士,背景中有人在工作。

什么是 SCIM?

了解跨域身份管理系统 (SCIM) 以及它如何帮助你自动预配用户。

SCIM 定义

SCIM 是一种协议,用于标准化在实体间交换身份信息的方式。它是一种开放标准,广泛用于简化向人员或组授予访问基于云的应用程序的权限的过程。

要了解 SCIM 的目的,关键在于它的名称:
 

  • 系统 (S) - SCIM 为身份数据的交换方式创建了通用格式。
  • 跨域 - SCIM 可跨平台安全传输身份数据。
  • 身份管理 - SCIM 自动执行标识提供者或身份和访问管理 (IAM) 系统与基于云的应用程序之间的信息流。

在企业工作场景中,使用 SCIM 可减少创建、修改和同步员工帐户以及管理员工有权访问的资源所需的工作量。它还有助于减少员工的 IT 摩擦,因为它与其他技术协同工作,可简化用户登录应用的方式。

了解 SCIM 预配

创建 SCIM 的目的是简化 IT 管理员的预配用户操作,即创建、维护和更新人员的帐户,并向其授予权限来访问完成其工作所需的所有基于云的应用程序。

如果没有 SCIM,预配过程可能需要手动、很耗时而且繁琐。应用需要身份信息来确定人员是否具有访问它们的权限,这些信息是相对标准的,例如员工姓名、电子邮件地址、职位和部门。但是,应用用来表示这些信息的每个元素的格式,以及应用执行简单操作的方式,往往会稍有不同。

对于只有少量员工和基于云的应用/服务的企业来说,每次都必须以略微不同的方式手动将用户添加到每个应用,这可能问题不大。但是对于拥有大量员工和数百个云应用程序的组织来说,手动预配可能成本高昂、令人不满意,而且适得其反。

SCIM 通过为标识提供者与云应用之间无缝安全地交换信息提供一个标准来解决这个问题。这种标准化使自动化预配过程变得可行和安全。

SCIM 实现的一些效率包括:
 

  • 新帐户的自动预配 - 当新员工加入团队或组织时,系统会向其有效地授予访问适当系统的权限。

  • 自动取消预配 - 当人员离开组织时,可以集中停用其帐户和应用权限。

  • 在系统之间同步数据 - 对帐户进行更改时,这些更改会在任何位置自动更新。

  • 组预配 - 可向全组员工授予访问其所需应用的权限。

  • 管理访问权限 - 借助 SCIM,可更轻松地监视和审核权限。

SCIM 的工作原理

除了为常见的身份属性(例如组名、用户名、名字、姓氏和电子邮件地址)提供预定义的架构外,SCIM 还为客户端和服务提供商角色提供标准化定义。客户端通常是标识提供者或 IAM 系统,例如 Microsoft Entra ID(以前称为 Microsoft Azure AD)。服务提供商通常是软件即服务应用。客户端管理应用授予或拒绝访问所需的核心身份信息。

SCIM 使用 JavaScript 开放表示法 (JSON)(一种开放标准文件和数据交换格式)来支持无缝跨域互操作性。它还使用表述性状态转移 (REST) API 来执行管理身份生命周期所需的操作。数据库操作首字母缩写 CRUD 描述了 SCIM 预配使用的基本 REST 操作:
 
  • 创建 (C) - 在应用程序中添加新用户。

  • 读取 (R) - 检索或搜索现有身份和组中的信息。

  • 更新 - 在客户端和应用之间同步已更新的身份信息。

  • 删除 - 取消预配标识。
应用程序开发人员可以使用 SCIM 预配标准来确保其应用与企业系统无缝集成。它避免了使用略有不同的 API 来执行相同的基本操作的问题。创建符合 SCIM 标准的应用的开发人员可以立即利用已有的客户端、工具和代码。

SCIM 为何重要?

SCIM 为组织提供了发展所需的可伸缩性和灵活性,因此非常重要。使用 SCIM 自动预配用户可简化管理用户生命周期所需的工作量和成本。它还通过为组织提供对有权访问其资源的身份的可靠控制来提高安全性。使用该访问控制,IT 管理员可以确保每位用户都拥有在其角色中取得成功所需的适当权限,并且可以在人员离开组织时快速消除失效的身份。

SCIM 可确保每个身份和组都有单一事实来源,而不是多个真实版本。通过使用一致的方式存储和交换用户数据,可以更轻松地强制实施企业运营所依赖的安全性和合规性策略。

 SCIM 预配的优势

SCIM 具有各种优势,对用户、IT 团队、预算和安全性具有积极影响。它可帮助你:

提高工作效率

借助自动 SCIM 预配,管理员无需在多个应用中手动创建和更新身份,从而可将时间专注于更有价值的任务。自动化还消除了对 IT 和开发团队开发和管理自定义集成的需求,并且减少了有关添加用户、删除用户、更改权限或重置密码的请求数。

减少错误

SCIM 减少了预配原本需要的大量手动录入工作,从而显著减少了不可避免的人为错误。它还有助于管理员删除过时和被遗忘的“僵尸”帐户,这些帐户可能会导致系统混乱,并为恶意行动者提供额外的攻击途径。

实施单一登录 (SSO)

借助 SCIM,可以更轻松地 SSO,以支持用户使用一组凭据访问其所有应用。借助 SSO,员工可以执行一次身份验证,然后无缝处理其所有资源。无需记住多个密码,也没有重用密码的诱惑。

缓解安全风险

通过启用 SSO,SCIM 可帮助组织减少其攻击面并提高对安全策略(例如双因素身份验证多重身份验证)的符合性。对身份和权限进行更精细的控制可增强常规安全性。帐户发生管控疏漏的风险极低。

降低 IT 成本

通过简化云身份管理生命周期,可能会支持组织减少多余和冗余的软件许可证。拥有身份的单一事实来源可以清楚地知道需要多少个许可证,而自动取消预配可确保你不必为不再使用的许可证付费。SCIM 还消除了对成本高昂的自定义集成的需求,这些集成可能需要员工投入大量时间来进行开发和维护。

快速添加用户和应用

通过 SCIM 预配,可以更快地开展员工入职培训,并立即使用预设规则和组权限向其授予对适当资源的访问权限。随着组织的发展和创新,SCIM 简化了采用新应用和工作流的过程。

SCIM 与SAML

安全断言标记语言 (SAML) 和 SCIM 都是可简化身份数据交换的开放标准协议。SAML 通常用于为企业应用程序提供 SSO,并跨安全域扩展 SSO。与 SCIM 类似,它的作用是使用户能够使用相同的凭据访问多个服务。SCIM 使用用户登录应用所需的信息在目标系统中创建、更新或删除用户配置文件,为 SAML 工作打下基础。

SAML 基于可扩展标记语言 (XML),并使用它来进行安全断言,这些断言是服务提供商用来决定是否授予资源访问权限的语句。当 SAML 验证你的身份是否可以访问资源时,它会为浏览器中的单个会话提供访问令牌。SCIM 和 SAML 都是企业 IAM 解决方案中常用的基础技术。

SCIM 与SSO

SCIM 和 SSO 是两种不同的技术,它们在管理身份和访问方面的作用略有不同。SCIM 用于跨多个应用程序预配身份,而 SSO 用于使用一组凭据对多个应用程序中的用户进行身份验证。

SCIM 支持 SSO 并与之协同工作。SSO 需要用户预配才能正常工作。企业 IAM 系统往往使用复杂的技术组合来实现无缝的用户体验,而 SCIM、SSO 和 SAML 都是有助于实现这一目标的技术。

SCIM 预配用例

使用 SCIM 进行自动预配可以通过简化原本非常耗时的流程来提高组织的工作效率。下面 6 个示例展示如何使用 SCIM 改进内部流程:
 
  1. 为 SSO 打下基础。 实现支持 SCIM 的技术作为 SSO 的补充 - 这是一种节省时间的方法,对组织中的每个人都有好处。

  2. 在发展阶段管理用户入职。 立即授权新员工,以访问其快速开展工作所需的全部下游应用程序。

  3. 协助大规模迁移。 将大量用户轻松导入到新的应用程序或系统中,从而节省时间和成本。

  4. 实时同步更改。 当人员在组织中的角色发生变化时自动调整权限,并快速取消预配离职员工的帐户。

  5. 增强对访问权限的控制。 获取促进 privileged access management 最佳做法所需的精细可见性。通过监视对最关键资源的访问,保护组织免受网络威胁。

  6. 保持组织目录处于最新状态。 SCIM 可保持电话号码、电子邮件地址和人力资源信息等用户信息出于最新状态。另一个系统可能会反过来使用此信息来提供访问权限或促进工作流。例如,SCIM 可用于保持员工的经理信息处于最新状态,这样费用审批系统可借此了解谁将负责审批费用。具有最新的系统可减少错误和完成工作流的时间。

适用于企业的 SCIM 集成

为了确保从 SCIM 预配系统实现良好的投资回报,请选择与大量应用集成的解决方案,以及处于网络安全和自动化技术最前沿的提供商。Microsoft Entra ID(以前称为 Azure AD)使用 SCIM 进行预配、自动执行身份生命周期并跨受信任的系统同步身份。Microsoft Entra ID 与数千款应用程序集成,包括了员工长期保持高效和创新所需的全部资源。
常见问题解答

常见问题解答

  • SCIM 可用于自动执行标识提供者/IAM 系统与基于云的应用程序或服务之间的身份信息流。它提供了用于安全交换身份信息的常用架构,并为实现 SSO 提供了基础。
  • SCIM 是一种协议,即一组用于处理和格式化数据的规则,可以实现在实体间交换身份信息的方式的标准化。它广泛用于简化向人员或组授予访问基于云的应用程序的权限的过程。
  • SCIM 预配是自动创建、维护、移除和更新用户帐户,并向其授予访问其组织基于云的应用程序的权限的过程。它经常用于企业 IAM 系统。
  • SCIM 通过提供标准协议自动执行预配,可在标识提供者和云应用之间无缝交换数据。它非常安全,并且显著减少了 IT 团队的手动工作量,因此得到广泛使用。
  • SCIM API 是一种协议,可简化标识提供者和应用程序之间的身份数据交换。SCIM 是一个确定数据通信方式的软件接口,因此它也被视为 API。

关注 Microsoft 安全